Este Acordo de Tratamento de Dados ("DPA" ou "Acordo") faz parte integrante e é regido pelo contrato de prestação de serviços celebrado entre o Cliente ("Controlador") e Giro Risk Management, S. de R.L. de C.V. ("GRM" ou "Operador"), doravante denominados conjuntamente "as Partes".
Este DPA regula o tratamento de dados pessoais que a GRM realiza por conta e sob as instruções do Controlador, no âmbito da plataforma P-ERM 4.0 e demais serviços contratados. Em caso de conflito entre o contrato principal e este DPA quanto à proteção de dados pessoais, prevalecerá este DPA.
Este Acordo é celebrado em conformidade com a Lei Federal de Proteção de Dados Pessoais em Posse de Particulares (LFPDPPP) do México e seu Regulamento e —quando aplicável, por envolver titulares localizados no Espaço Econômico Europeu— com o artigo 28 do Regulamento Geral de Proteção de Dados (RGPD/GDPR).
1. Definições e papéis
Os termos "dados pessoais", "titular", "tratamento", "controlador", "operador", "transferência" e "violação de segurança" terão o significado que lhes atribui a LFPDPPP e, quando aplicável, o GDPR.
- Controlador: o Cliente, que determina as finalidades e os meios do tratamento.
- Operador: a GRM, que trata os dados pessoais unicamente por conta do Controlador.
- Suboperador: terceiro contratado pela GRM para prestar parte dos serviços que envolvem tratamento de dados.
2. Objeto, natureza e finalidade do tratamento
A GRM tratará os dados pessoais exclusivamente para prestar os serviços contratados (operação da plataforma P-ERM 4.0, hospedagem, suporte técnico, manutenção e funcionalidades associadas de gestão de riscos). O detalhe do tratamento —categorias de dados, de titulares, finalidade e duração— está especificado no Anexo I.
A GRM não tratará os dados pessoais para finalidades próprias nem distintas das instruídas pelo Controlador.
3. Duração
Este DPA vigorará enquanto a GRM tratar dados pessoais por conta do Controlador e, em todo caso, durante a vigência do contrato principal. As obrigações de confidencialidade, devolução ou eliminação de dados subsistirão após seu término.
4. Obrigações do Operador
A GRM, na qualidade de Operador, obriga-se a:
- Tratar os dados pessoais unicamente conforme as instruções documentadas do Controlador, incluídas as relativas a transferências internacionais.
- Garantir que as pessoas autorizadas a tratar os dados se comprometam a respeitar a confidencialidade ou estejam sujeitas a um dever de confidencialidade.
- Não transferir nem comunicar os dados a terceiros, salvo instrução do Controlador ou obrigação legal; neste último caso, informará o Controlador antes de tratar os dados, salvo proibição legal.
- Auxiliar o Controlador, mediante medidas técnicas e organizacionais apropriadas, no cumprimento de suas obrigações de responder aos titulares e de garantir a segurança do tratamento.
- Disponibilizar ao Controlador a informação necessária para demonstrar o cumprimento das obrigações aqui previstas.
5. Medidas de segurança
A GRM implementará e manterá as medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco, descritas no Anexo II. Tais medidas serão revistas e atualizadas periodicamente.
6. Suboperadores
O Controlador autoriza de forma geral a GRM a recorrer aos suboperadores enumerados no Anexo III. A GRM imporá a cada suboperador, por contrato, obrigações de proteção de dados equivalentes às deste DPA.
A GRM informará o Controlador sobre qualquer inclusão ou substituição de suboperadores com antecedência razoável, dando-lhe a oportunidade de se opor por motivos justificados de proteção de dados. A GRM responderá perante o Controlador pelo cumprimento de seus suboperadores.
7. Transferências internacionais
Quando a prestação do serviço implicar tratar dados fora do país de origem do Controlador ou do titular, a GRM garantirá que tais transferências sejam realizadas com garantias adequadas.
Para dados sujeitos ao GDPR, as transferências fora do Espaço Econômico Europeu ampararão-se nas Cláusulas Contratuais-Tipo (SCC) aprovadas pela Comissão Europeia ou em outro mecanismo válido de transferência, incorporados por referência a este DPA.
8. Direitos dos titulares
Considerando a natureza do tratamento, a GRM auxiliará o Controlador, na medida do possível, no atendimento de solicitações de exercício de direitos de Acesso, Retificação, Cancelamento e Oposição (ARCO, na lei mexicana) —ou acesso, retificação, eliminação, limitação, portabilidade e oposição sob o GDPR—.
Se a GRM receber diretamente uma solicitação de um titular, encaminhá-la-á ao Controlador sem responder por conta própria, salvo autorização expressa.
9. Notificação de violações de segurança
A GRM notificará o Controlador, sem demora indevida e, no máximo, dentro de 72 horas após ter conhecimento, sobre qualquer violação da segurança dos dados pessoais que afete os dados tratados por conta do Controlador.
A notificação incluirá, na medida do disponível, a natureza da violação, as categorias e o número aproximado de titulares afetados, as possíveis consequências e as medidas adotadas ou propostas para mitigá-la.
10. Auditorias
A GRM disponibilizará ao Controlador a informação necessária para comprovar o cumprimento deste DPA e permitirá e contribuirá para a realização de auditorias, incluídas inspeções, pelo Controlador ou por um auditor por ele autorizado, com aviso prévio razoável e sujeito a obrigações de confidencialidade.
11. Devolução e eliminação de dados
Ao término dos serviços, e à escolha do Controlador, a GRM devolverá ou eliminará todos os dados pessoais tratados por sua conta, bem como as cópias existentes, salvo se a conservação for exigida por uma obrigação legal aplicável.
12. Responsabilidade e lei aplicável
Cada Parte responderá pelos danos que causar em razão do descumprimento de suas obrigações, nos termos e com os limites de responsabilidade previstos no contrato principal. Este DPA é regido pelas leis dos Estados Unidos Mexicanos, submetendo-se as Partes à jurisdição dos tribunais competentes de Cuernavaca, Morelos, México, salvo se uma norma imperativa de proteção de dados dispuser de outra forma.
Anexos
Anexo I — Detalhe do tratamento
| Objeto | Prestação dos serviços da plataforma P-ERM 4.0 e serviços associados. |
|---|---|
| Natureza e finalidade | Hospedagem, processamento, suporte e gestão da informação de riscos do Controlador. |
| Categorias de titulares | Usuários da plataforma: pessoal designado pelo Controlador para operar a P-ERM 4.0. |
| Categorias de dados | Nome, e-mail e cargo dos usuários. |
| Dados sensíveis | Não. O tratamento não inclui dados pessoais sensíveis. |
| Informação confidencial (não pessoal) | Dados de ativos vitais, vulnerabilidades, controles e metodologia de gestão de riscos do Controlador, tratados como informação confidencial conforme as cláusulas 4 e 5 e o Anexo II. |
| Duração do tratamento | Enquanto vigorar o contrato principal, mais os períodos de conservação legais aplicáveis. |
Anexo II — Medidas técnicas e organizacionais
A GRM aplica, no mínimo, as seguintes medidas de segurança (a personalizar conforme a infraestrutura real da P-ERM):
- Criptografia de dados em trânsito (TLS) e em repouso.
- Controle de acesso baseado em papéis e princípio do menor privilégio.
- Autenticação de usuários e registro de acessos (logs).
- Backups periódicos e procedimentos de recuperação de desastres.
- Segregação lógica da informação entre clientes.
- Políticas internas de segurança, confidencialidade e gestão de incidentes.
- Avaliação e monitoramento periódico de vulnerabilidades.
Anexo III — Suboperadores autorizados
Relação de suboperadores com acesso a dados pessoais (a completar com os provedores reais da P-ERM):
| Hostinger International Ltd. | Hospedagem e infraestrutura da aplicação — Estados Unidos (Boston) |
|---|---|
| Supabase, Inc. | Banco de dados e autenticação de usuários — Estados Unidos (East US, Norte da Virgínia) |
| Resend (Plus Five Five, Inc.) | Envio de e-mails e notificações transacionais — Estados Unidos |
Dúvidas sobre este DPA?
Para solicitar a assinatura do DPA, exercer direitos ou resolver dúvidas de proteção de dados, contate nosso responsável de privacidade Carmela Ramos Moguel, Dirección — Departamento de Privacidad de GRM em info@girorm.mx. Endereço: Prol. Reforma 17, Fracc. Jardines de Reforma, C.P. 62269, Cuernavaca, Morelos, México. RFC: GRM131016H42.
Documento modelo com fins informativos. A versão contratual vinculante é a assinada por ambas as Partes. Sujeito a revisão jurídica.